高防ip卡顿、延迟、访问不通等问题排查-凯发k8国际娱乐官网入口
问题描述
客户端访问高防ip异常卡顿,出现较大延迟、丢包现象。
排查方案
- 业务本身存在跨网访问
产生原因:华为云高防k8凯发的服务支持电信、联通、移动及bgp四种线路。dns侧配置导致的跨网解析和高防侧源站ip配置导致的跨网回源都会造成一定的延迟和丢包。
凯发k8国际娱乐官网入口的解决方案:
- dns侧:检查dns配置是否有错误。
如果使用华为云提供的cname解析不会产生此问题;如果使用a记录解析,请根据访问来源的运营商配置对应的高防ip,bgp高防ip则配置为默认。若用户由于dns配置错误造成丢包或延迟,由此带来的后果华为云无法承担。
- 高防侧:检查源站ip配置是否有错误。
如果源站业务单独使用某个运营商,那么跨站访问天然会产生延迟与丢包,由此带来的后果华为云无法承担。
如果源站使用多个运营商的ip地址,请根据高防ip的运营商添加相对应的源站ip,例如将电信的高防ip与电信的源站ip绑定。若用户由于回源线路配置错误造成丢包或延迟,由此带来的后果华为云无法承担。
- dns侧:检查dns配置是否有错误。
- 后端服务器异常
根据出现异常的高防ip配置的源站类型进行排查。
- 源站是负载均衡
参照以下步骤进行排查。
- 针对负载均衡ip和端口,通过运行tcping工具,查看记录是否有异常。
- 查看负载均衡服务器状态(如连接数情况、后端服务器)是否有异常状态。
- 查看负载均衡是否设置黑、白名单,或者其他的访问控制策略,确认放行高防本身回源ip段。
- 查看负载均衡后端主机和网络,确认是否有防火墙ip封禁策略。
- 源站是服务器
参照以下步骤进行排查。
- 针对服务器ip和端口,通过运行tcping工具查看记录是否有异常。
- 查看后端服务器是否有异常事件,如服务器本身黑洞及清洗事件、cpu高、数据库请求慢、出方向带宽满等。
- 查看服务器本身是否设置黑、白名单,或者其他的访问控制策略,确认放行高防本身回源ip段。
- 查看服务器或网络,确认是否有安全软件或其它ip封禁策略阻断高防回源ip。
- 源站是负载均衡
- 高防ip是否有清洗事件
- 高防ip有清洗事件
参照以下步骤进行排查。
- 针对受攻击端口,通过运行tcping工具查看是否有延迟和丢包,并记录。
- 针对未被攻击端口,通过运行tcping工具查看是否有延迟和丢包,并记录。
根据记录结果,对照下表查看问题原因。
表1 记录结果 受攻击端口是否有延时、丢包
未被攻击端口是否有延时、丢包
问题原因分析
是
否
说明清洗策略未误杀,查看后端服务器状态是否异常,确认后端服务器抗攻击性能。若服务器抗攻击能力较弱,则需要收紧防御策略。
是
是
清洗策略误杀导致。请提交工单,需要进行后端排查。
否
否
非清洗策略原因。
否
是
一般不存在这种情况。
上述前两种情况,建议您通过说明情况来处理。若需要收紧防御策略,您需要提供服务器抗攻击能力的详细参数,包括:
- 正常用户访问情况
- 业务主要交互过程
- 应用对外服务能力
- 高防ip没有清洗事件
说明问题非攻击导致。
- 高防ip有清洗事件
- 高防ip有黑洞事件
被攻击超过弹性峰值的高防ip会触发黑洞事件,请确认产生丢包的ip是否被黑洞。
建议购买更大带宽的弹性峰值,并且调整业务系统,使其具备切换能力。当线路被黑洞时,可切换至正常线路。
- 高防ip卡顿、延迟、访问不通等问题排查
- 防护域名开启“web基础防护”之后,如何排查500/502/504错误?
- 防护域名修改源站ip后,接入状态一直为失败,如何处理?
- 配置转发规则时为什么某些端口配置失败?
意见反馈
文档内容是否对您有帮助?
如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨
more